# RouterOS漏洞已遭利用

> CERT Polska确认攻击者正组合利用RouterOS漏洞接管公网暴露设备；管理员应先升级，再按入侵事件排查。

_Source: CERT Polska disclosure, MikroTik advisory, CVE record, and Qianxin CERT summary · 2026-09-08 · 7 min read · Verified against primary sources_

Canonical: https://iyu.app/zh/e/routeros-ssh-cve-2026-67276

## 60 秒版本

CVE-2026-67276可让攻击者在受影响的RouterOS 7版本中冒充已授权RSA密钥用户，CERT Polska确认它已成为在野接管链的一部分。

**要点**

- 漏洞只比较RSA密钥类型和模数，遗漏指数，而签名验证又信任客户端提供的密钥参数。
- CVE记录列出的修复版本是RouterOS 7.23.4长期版和7.24.2稳定版；6.49.21对应更广的六漏洞披露。
- 真实完整接管归因于双漏洞MikroTrick链，因此处置不能停在安装补丁。
- Flagged状态和已知IOC可以辅助调查，但没有这些线索不能证明设备干净。

**结论.** 立即升级并限制管理面暴露；保全证据、检查配置，发现失陷迹象时重建设备并轮换秘密。

## 全文

> **⚑ Caveat:** 已确认的完整接管使用名为MikroTrick的双漏洞链。CVE-2026-67276是其中负责SSH密钥冒充的一环；把所有在野接管都写成该CVE单独完成，会超出原始证据。


### 立即处置 — 先升级，再调查

CERT Polska确认，攻击者正组合利用RouterOS漏洞，目标是SSH服务可从公网访问的设备。MikroTik已经发布修复版本，并建议立即升级。

- **9.2** — CVE-2026-67276的CVSS 4.0基础分
- **9月2日** — CERT Polska报告的最早确认攻击活动
- **2个漏洞** — 组成已确认的MikroTrick接管链

升级只是第一步。设备可能已经被植入未授权账户、脚本、计划任务、代理或隧道。修补后仍应保全证据并检查配置。


### 漏洞原理 — 不完整的RSA比较如何破坏SSH

RSA公钥由模数和指数共同定义。受影响的RouterOS版本在匹配客户端公钥与授权公钥时，检查了密钥类型和模数，却遗漏了指数。

签名验证随后采用客户端提供的密钥参数。知道有效用户名与授权RSA模数的攻击者，可以提交指数为一的不同公钥，让验证过程退化，在没有私钥的情况下取得目标用户权限的SSH命令通道。

> 公钥不只有模数。遗漏一个参数，就让不同的密钥被当成了已授权密钥。


### 影响范围 — 版本边界需要准确区分

- **RouterOS 7长期版:** CVE-2026-67276在7.23.4修复；CVE记录将7.9起、低于该修复分支的版本列为受影响。
- **RouterOS 7稳定版:** CVE-2026-67276在7.24.2修复；7.24起、低于7.24.2的版本被列为受影响。
- **RouterOS 7测试版:** MikroTik九月综合安全公告将7.25 beta 3列为修复版本。
- **RouterOS 6长期版:** MikroTik为六漏洞综合披露列出6.49.21，但CVE-2026-67276记录说明这一具体问题只影响RouterOS 7。

> **i** 奇安信引用的约273万全球关联资产和203万关联IP来自资产测绘，不等于已遭利用或已经确认存在漏洞的设备数量。每台设备仍需核对暴露方式、配置、版本分支与补丁状态。


### 入侵证据 — 防守方应检查什么

CERT Polska报告，已观察到攻击中出现名为**ops**的高权限账户，以及与通过SSH创建用户有关的特征日志。修复版本还会扫描部分可疑配置变化，并可能将RouterOS设为**Flagged**状态。

> **⚑ Caveat:** Flagged是线索，不是安全证明。没有标记不能排除早期入侵；出现标记也不能单独证明攻击者使用了哪个已披露漏洞。


### 应急响应 — 可执行的处置顺序

- **1.** 升级到设备所属支持通道的最新修复版本。
- **2.** 在完成升级前，阻断不可信网络对SSH、WebFig和带宽测试服务的访问，改用可信管理网或VPN。
- **3.** 检查日志与Flagged状态，并核查陌生用户、脚本、计划任务、代理和隧道。
- **4.** 若怀疑失陷，先隔离设备并保存日志与配置，再执行重置。
- **5.** 恢复出厂设置后用可信配置重建，并轮换密码、密钥和其他秘密；不要直接恢复可疑设备的完整备份。

操作结论很直接：立即关闭已知攻击路径，但此前暴露过的设备应继续按潜在失陷处理，直到调查证据支持相反判断。


## Primary sources

- [Security Insider / Qianxin CERT summary](https://www.secrss.com/articles/93747)
- [CERT Polska active-exploitation advisory](https://cert.pl/en/posts/2026/09/vulnerabilities-in-mikrotik-routeros-actively-exploited/)
- [CERT Polska vulnerability record](https://cert.pl/en/posts/2026/09/mikrotik-routeros-cve)
- [MikroTik September 2026 security bulletin](https://mikrotik.com/supportsec/september-2026-vulnerability/)
- [CVE-2026-67276 record](https://www.cve.org/CVERecord?id=CVE-2026-67276)

---
_Published by iyu (https://iyu.app) — the day's AI news, checked against primary sources and rewritten in plain language. Free to quote with attribution and a link to the canonical URL._
